Nižší a vyšší režim: v čem se liší

Porovnáme pro Vás role, opatření, testování a hlášení incidentů v obou režimech zákona.

Legislativa5 min čteníJiří NavrátilPrávní stav ověřen k 22. 9. 2026

Režim ovlivňuje způsob řízení bezpečnosti i potřebné kapacity. Při plánování s Vámi projdeme, co už máte zavedeno a které požadavky potřebujete doplnit.

Jak se určuje režim

Zákon rozlišuje režim nižších a vyšších povinností podle významnosti poskytovatele. Konkrétní rozdělení podle služeb najdete v příloze vyhlášky o regulovaných službách.

Příloha u jednotlivých služeb pracuje s konkrétními podmínkami. Proto doporučujeme nejprve určit odpovídající službu a teprve pak posuzovat zařazení poskytovatele.

Například kraj a hlavní město Praha patří u výkonu svěřených pravomocí do vyššího režimu. Obec s rozšířenou působností nebo vysoká škola do nižšího.

Poskytovatel služby registrované na základě zvláštních podmínek podle § 5 zákona je ve vyšším režimu. Jde například o podmínky spojené s kritickou infrastrukturou.

Režim se vztahuje k poskytovateli regulované služby. Při posouzení proto s Vámi projdeme všechny poskytované služby.

Rozsah řízení se vymezuje podle souvislosti aktiv s regulovanou službou. Určení režimu a vymezení rozsahu jsou dva navazující kroky.

Srovnání základních požadavků

Oblast Nižší režim Vyšší režim
Oblasti opatření 13 oblastí 14 organizačních a 11 technických oblastí
Řízení bezpečnosti Pověřená osoba Manažer, architekt, garanti aktiv a auditor
Odbornost Odborné školení bez zbytečného odkladu nebo prokázaná znalost Školení a alespoň tři roky příslušné praxe u manažera, architekta a auditora
Průběžný přehled Roční aktualizace přehledu opatření včetně účinnosti Hodnocení rizik alespoň ročně a při významných změnách
Sken zranitelností Pravidelně u relevantních technických aktiv Alespoň ročně z vnitřní i vnější sítě

Počet 13 označuje oblasti opatření podle zákona. Jejich požadavky rozepisuje vyhláška pro nižší režim, proto počet oblastí nezaměňujeme s počtem jejích paragrafů.

Sken zranitelností hledá známé bezpečnostní slabiny. Penetrační test ověřuje, jak lze slabiny ve sjednaném rozsahu využít, a audit posuzuje zavedená opatření a jejich soulad s požadavky.

Lidé a rozdělení odpovědností

V nižším režimu vedení svěří pověřené osobě pravomoci k řízení bezpečnosti, dohledu a komunikaci. Interní správce může tuto roli zastávat při splnění požadavků na odbornost a pravomoci.

Ve vyšším režimu manažer nesmí vykonávat role odpovědné za provoz technických aktiv regulované služby.

Auditor má jiné omezení: nesmí vykonávat jiné bezpečnostní role a zaručuje nestrannost auditu.

Vyšší režim také vyžaduje výbor pro řízení kybernetické bezpečnosti s jednáním alespoň jednou ročně. Do plánu proto zahrneme obsazení rolí, zastupování a čas vedení.

Audit a testování

Ve vyšším režimu se audit provádí při významných změnách v jejich rozsahu a nejméně jednou za dva roky.

Penetrační testování zohledňuje hodnocení aktiv a rizik, uvedení technických aktiv do provozu i významné změny. Pravidelný interval je alespoň jednou za dva roky.

Nálezy ze skenování a penetračních testů se opětovně testují pro ověření funkčnosti zavedených opatření. Nápravu proto plánujeme společně s následným ověřením.

V nižším režimu vyhláška ukládá pravidelné skenování a přiměřenou reakci na výsledky. Další testování navrhneme podle Vašeho prostředí a potřeb.

Komu a co hlásíte

Oba režimy hlásí incidenty ve stanoveném rozsahu s původem v kybernetickém prostoru, u nichž nelze do 24 hodin po zjištění vyloučit úmyslné zavinění.

Vyšší režim je hlásí Národnímu úřadu pro kybernetickou a informační bezpečnost, dále Úřadu. Nižší režim navíc posuzuje významný dopad na poskytování regulované služby.

Incidenty splňující tyto podmínky hlásí nižší režim Národnímu CERT, tedy národnímu týmu pro koordinaci a zvládání incidentů.

Významný dopad zahrnuje závažné provozní narušení, finanční ztráty nebo značnou újmu jiným osobám, které incident způsobil nebo může způsobit.

Nižší režim stanoví únosnou míru újmy a oblasti posouzení podle vyhlášky. Lhůty, jejich počátky a výjimky najdete v přehledu povinností.

Co mají oba režimy společné

Oba režimy stanovují rozsah řízení a evidují aktiva. Opatření začínají zavádět a provádět nejpozději do roka od doručení rozhodnutí o registraci.

Pokud opatření zajišťuje dodavatel, promítnou se příslušné bezpečnostní požadavky do jeho výběru a smlouvy. Plnění povinností kontroluje Úřad.

Kdy znovu posoudit režim

Změnu regulované služby, která může vést ke změně režimu, hlásíte do 60 dnů ode dne změny.

Při přechodu z nižšího na vyšší režim plynou nové lhůty pro hlášení údajů, zahájení opatření a hlášení incidentů.

Doporučujeme režim znovu posoudit při růstu organizace nebo změně poskytovaných služeb. S Vámi ověříme podmínky a připravíme navazující plán v rámci zavádění opatření.

Z čeho vycházíme

Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.

Další články

Projdeme to na vaší situaci

Šedesát minut online nebo u vás. Řekneme si, jestli pod zákon spadáte a čím začít.

Domluvit konzultacinebo volejte +420 739 376 191